金融行业网络安全监测月报(202606)
报告编号:360-TIC-202606-FIN01一、报告概述范围说明基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报 2026-8-18 08:8:47 Author: blog.netlab.360.com(查看原文) 阅读量:10 收藏

报告编号:360-TIC-202606-FIN01

一、报告概述

范围说明

基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖:

· 重大安全威胁事件分析:聚焦针对大型证券交易所高管Microsoft Outlook 邮箱账户的凭证窃取与长期邮件监视活动。

· 恶意软件威胁分析:关注具备移动设备接管能力、利用无障碍服务在后台运行并拦截短信与通话的安卓木马Rokarolla。

· 加密资产与区块链安全态势分析:聚焦针对Aztec Connect 结算边界进行恶意 calldata 注入以窃取资金的 Layer 2 状态验证漏洞攻击。

· 新兴技术安全趋势:重点关注由生成式AI 与大模型联网特性驱动的面向 AI 智能体(Agent)新型搜索引擎投毒供应链威胁。

· 多维度威胁数据支持:综合本月多源情报核验成果,为金融机构提供具备高度落地性的终端、网络及数据侧针对性防御建议。

────────────────────────────────────

二、重大安全威胁事件分析

事件名称:证券交易所高管Microsoft Outlook账户遭凭证窃取与邮件监视间谍活动

发布日期:2026-06-04

发布机构:GBhackers

威胁概述:

某网络间谍组织针对证券交易所高管Outlook 账户实施长期定向渗透,持续约五个月并导致机密邮件泄露。攻击者在初始入侵后获取 SYSTEM 权限,并通过计划任务投放伪装为 Adobe 与 OneDrive 组件的恶意程序(armsvc.exe、oneservice.exe)建立持久化机制。

在数据窃取阶段,攻击者未直接调用Outlook 接口,而是使用基于 Aspose .NET 的定制工具(ts_9ea0.tmp)解析本地 OST 缓存,将邮件转换为 PST 文件进行离线导出。窃取数据随后通过 Dropbox API 分批外传至外部基础设施,实现隐蔽传输。

受影响行业:金融、证券交易

攻击手法(MITRE ATT&CK映射):

· 系统特权获取与持久化(T1068/T1053):攻击者获取初始访问和SYSTEM 执行权限后,利用计划任务在受害系统上部署伪装成 Adobe 及 OneDrive 组件的恶意文件以维持持久化驻留。

· OST缓存解析与PST转换(T1114.001):在本地使用基于Aspose .NET 库的定制工具对 Outlook OST 邮件缓存实施离线解析,并将其打包转换为 PST 存档。

· 多渠道网络数据外泄(T1567.002):通过API 将打包的数据分批上传至 Dropbox,或通过直接 IP 及 OneDrive Personal 双重渠道外传数据,后期引入新组件维持运行。

IOC指标:

· SHA256:db59813e3f27fb8608a4876e758f60b69d9700dc22d15237ac095bb3166fb622, 1f385acf11f8ea6673d7295be6492ea9913b525da25dcc037ea49ef4f86a9d58, 2587217bc685527480c803ddf34a56ae9d9bf02681828a8a2081acc775312cf3, 6a69ea2ce3fea0ebfd7a32a1dfc4251bd4d7d8a4fbd44aaa47b82290d0414a9f, 8b283c954d19a839a724961ccaf025c56988c4e745acb2d31a15a006cda072bf

报告链接:

https://gbhackers.com/outlook-monitoring-campaign/

────────────────────────────────────

三、恶意软件威胁分析

事件名称:Rokarolla新型安卓银行木马对移动金融设备接管与凭证劫持威胁

发布日期:2026-06-16

发布机构:Zimperium

威胁概述:

安卓银行木马Rokarolla 具备极强的移动设备接管能力。该木马通过仿冒网站(如 infocontablidades[.]it[.]com/)分发并伪装成 TikTok 等合法应用诱导下载。安装后,木马利用伪造的 Google Play Protect 警告部署二级载荷,并强导受害者开启无障碍服务、短信读取及通知处理等系统高阶特权。木马启动后并不会立即发起攻击,而是处于后台监听状态。一旦检测到受害者打开目标金融 App(共 217 款),木马便在前端弹出精心伪造的 HTML 覆盖层劫持登录凭证,甚至在手机锁屏时通过虚假页面窃取设备解锁 PIN 码。为了彻底绕过银行的安全防欺诈核验,该木马还实现了短信验证码(OTP)静默拦截,并能强制劫持或阻断金融客服的来电呼入,直接对移动端资金安全带来重大威胁。

受影响行业:网上银行、移动金融科技、加密资产

攻击手法(MITRE ATT&CK映射):

· 双阶段Dropper分发(T1444):通过恶意仿冒网站分发第一阶段恶意Dropper 应用,进而静默下载并部署银行木马的核心载荷。

· 系统高危权限获取(T1637):诱导受害者开启无障碍服务、短信读取和通知处理权限,从而在后台拦截设备输入并建立C2 通信。

· 仿冒界面覆盖劫持(T1411):实时监控前台活跃应用,在检测到目标App 启动时弹出伪造的 HTML 网页覆盖层以劫持登录凭证与设备 PIN 码。

IOC指标:

· Domain:infocontablidades[.]it[.]com/

· SHA256:083a21ff4612716a445d4c82c3c5c16a445d4c82c3c5c16a445d4c82c3c5c16a

报告链接:

https://zimperium.com/blog/rokarolla-android-banker-with-complete-device-takeover-capabilities

────────────────────────────────────

四、加密资产与区块链安全态势分析

事件名称:Aztec Connect智能合约结算边界绕过致219万美元资产盗取事件

发布日期:2026-06-15

发布机构:SlowMist

威胁概述:

隐私金融项目Aztec Connect 结算合约遭遇漏洞攻击。攻击者并非通过常规接口交易,而是直接调用总控合约(0x06f585...0fcd)触发底层的中继逻辑。在恶意 calldata 数据中,攻击者利用交易数量变量 numRealTxs 与解码槽 decoded_slots 之间的范围间隙,向合约伪造并写入多条虚假的 L2 资产存款记录。由于 L1 验证合约在状态结算时仅校验首个充值槽,绕过了后续存款槽的健全性检查,导致虚增的 L2 状态被 L1 接受。攻击者随后利用正常通道分 7 次提款,成功将这些伪造的 L2 余额兑现为多种代币和 ETH,最终转入外部 EOA 地址。

受影响行业:去中心化金融(DeFi)、区块链基础设施

攻击手法(MITRE ATT&CK映射):

· 中继调用与接口欺诈(T1566):直接调用总控合约触发中继逻辑,传入构造的数据伪造结算层资产记录。

· 结算边界校验绕过(T1556):利用状态结算仅验证首个槽位的缺陷,在后续槽位注入虚假L2 存款数据绕过 ZK-Rollup 验证。

· 多资产提现套现(T1041):利用协议自带的提币通道分批执行提款,将虚增的L2 余额兑换为 L1 资金池中的多种代币和 ETH。

IOC指标:

· Address:0x06f5850e042d3c90abdc6abdc5b306b9b3780fcd

报告链接:

http://mp.weixin.qq.com/s?__biz=MzU4ODQ3NTM2OA==&mid=2247505168&idx=1&sn=ab2d4ffdc96532ad2ed42501f1a28e3f&scene=4#wechat_redirect

────────────────────────────────────

五、威胁技术发展趋势

面向AI智能体(Agent)的搜索投毒与域名仿冒供应链威胁趋势

趋势说明:

大模型联网特性的普及为金融智能体(Agent)带来了搜索引擎投毒这一新型供应链威胁。黑灰产抢注与金融机构或 AI 品牌相近的域名(如 cnbcbc.com),利用广告竞价将其推至搜索引擎前列。智能体在执行联网信息检索时,缺乏对虚假源的校验机制,直接抓取并解析恶意网页,进而将受污染的信息作为权威结论写入长期记忆。这种投毒不仅能导致投资研判报告失真,甚至可能诱导智能体执行被恶意篡改的业务指令。

典型案例包括:

在一次针对智能投研AI 的攻击中,黑灰产抢注了 cnbcbc.com 域名并托管虚假的国际金融政策网页。当智能体进行市场情绪监控和数据爬取时,自动抓取并解析了该站点内容。这导致生成的金融研判报告失真,并在其执行流中触发了恶意重定向与指令注入。

报告链接:

https://www.helpnetsecurity.com/2026/06/18/ai-agents-search-poisoning/

────────────────────────────────────

六、防御建议与落地措施

(一)终端安全加固建议

Outlook邮件导出行为审计:Outlook 邮件事件暴露出本地 OST 离线导出难以通过网络流量或邮件网关审计发现。金融机构应重点加强对终端主机上 OST/PST 文件异常生成、复制或批量读取行为的安全审计。

移动端前台覆盖检测:Rokarolla 木马事件表明,仅依赖应用层加固无法防止利用无障碍服务权限实施的界面覆盖劫持。金融 App 应增强前台界面防覆盖监测,并针对异常启用的无障碍服务实施弹窗阻断与用户警示。

(二)网络边界与通信控制

物理设备准入鉴权:对分支行网点、自助柜员机(ATM)及办公网段的物理接口实施强身份鉴权,部署 802.1X 协议以发现并阻断未授权的树莓派等物理网络接入设备。

恶意中继与C2 域名拦截:将本月通告中涉及的恶意域名(如infocontablidades[.]it[.]com/ 等)导入企业防火墙与 DNS 拦截列表,封锁异常的外部网络连接通道。

(三)业务逻辑与数据安全

清算逻辑多维重校验:Aztec Connect 合约被盗事件表明,结算阶段边界校验缺陷可导致凭空套现。智能合约在执行清算与划转逻辑时,必须对所有交易和存款槽位实施强一致性健全校验,严禁仅依赖首个槽位验证。

AI 智能体检索数据清洗:针对智能体建立域名白名单及联网检索范围限制,防止其抓取非授信域名内容;同时对写入智能体长期记忆的信息实施严格的正则校验与格式治理,防范数据投毒。

────────────────────────────────────

七、报告总结与交流

从本月监测到的安全事件中可以清晰看到,攻击者正在持续绕过传统的身份认证与边界防护限制。他们更加倾向于通过本地敏感缓存处理、移动终端权限滥用以及清算合约逻辑缺陷来隐蔽地窃取敏感资产。

相比于传统漏洞的直接利用,本月披露的事件更多地体现出了“合法功能滥用”与“业务流程利用”的特点。面对这些威胁,金融机构在安全治理上不能仅依赖边界封堵,而应切实加强终端行为深度监测、关键交易及结算流程的多维审计,并针对新型 AI 联网应用建立规范的数据来源安全治理机制。

────────────────────────────────────

报告说明

本报告基于2026年6月金融行业多源安全威胁情报与公开研究资料整理,重点分析证券高管邮件间谍、新型安卓银行木马、ZK-Rollup结算漏洞及面向AI智能体的搜索投毒等威胁的演进情况,旨在为金融行业客户提供阶段性风险态势研判与防御参考。

情报时效性: 2026年6月  威胁评估等级: 高风险(多源情报验证)


文章来源: https://blog.netlab.360.com/jin-rong-xing-ye-wang-luo-an-quan-jian-ce-yue-bao-202606/
如有侵权请联系:admin#unsafe.sh